|
Win32/Mofei.B, Troj/Backdoor/Mofei.B
![]() |
Mofei.B
es un gusano destructivo con funciones de
troyano/backdoor, de aparición furtiva los primeros días del mes de
Junio, pero reportado con intensidad el 30 de Junio del 2003, que se
propaga en Redes de
recursos compartidos con contraseñas débiles,
con un archivo scardsvr32.exe, que
actuando como "dropper" libera sus componentes.
Aprovecha las vulnerabilidades de los recursos Admin$ e IPC$ y si logra ingresar a un sistema crea una cuenta administrativa para el usuario "tsinternetuser" |
Usa los puertos TCP 135 y 139 para recibir o enviar información al hacker.
Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, sin embargo se propaga únicamente en Windows NT/2000/Server 2003. Está desarrollado en Microsoft Visual C++ y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):
Los sistemas infectados serán controlados por el hacker poseedor del software Cliente permitiéndole capturar información, ejecutar comandos en forma remota y realizar una variedad de acciones y estragos.
La muestra obtenida fue enviada desde España (+2 GMT)
Al ingresar a un sistema libera y auto-copia a la carpeta %System% los siguientes archivos:
scardsvr32.exe
de 20 KB y es una copia del gusano)
scardsvr32.dll (componente DLL
del gusano)
mofei.cfg
(contiene su configuración en forma encriptada)
Y para activarse la próxima vez que se inicie el equipo modifica la llave de
registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
"SCardDrv" =
"%System%\ScardSvr32.exe"
Para todos los sistemas el gusano agrega además la
siguiente llave:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NavAgent32" =
"%System%\ScardSvr32.exe"
En los sistemas operativos Windows NT/2000/XP crea la
siguiente llave:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SCardDrv]
Al siguiente reinicio el gusano se activa en memoria y al
no tener ningún mecanismo de control, se puede ejecutar en forma constante pudiendo agotar la memoria RAM de los sistemas infectados.
Luego el gusano intenta propagarse en las Redes aprovechando la vulnerabilidad de los recursos compartidos Admin$ e IPC$:
NOTA: Un intruso puede establecer una comunicación
válida con el servidor, conectándose al IPC$ como null,
sin necesidad de introducir el nombre del Usuario o la Clave de Acceso.
Para ello utiliza el siguiente comando:
C:\>net use \\[IP_del_equipo]\IPC$ "" /user:""
ADMIN$ es el recurso que utiliza el sistema durante la administración remota de
los equipos, siendo siempre su ruta de acceso la Raíz del sistema.
Las siguientes direcciones IP se encuentran encriptadas dentro del código del
gusano para su propagación:
El gusano busca direcciones IP aleatorias, que incluyen
las de los equipos conectados en la Red local (LAN),
las cuales almacena en un archivo generado denominado MOFEI.DAT.
Asimismo intenta conectarse a la Red como
Administrador usando la siguiente lista de Claves de Acceso:
Estas palabras pueden ser usadas indistintamente como
Usuario o como Administrador.
Si logra conectarse, el gusano copia los siguientes archivos en las
rutas:
\\IP_del_equipo_remoto\ADMIN$\System32\Scardsvr32.exe
\\IP_del_equipo_remoto\ADMIN$\System32\MoFei.VER
\\IP_del_equipo_remoto\IPC$\System32\Scardsvr32.exe
\\IP_del_equipo_remoto\IPC$\System32\MoFei.VER
Luego ejecuta Scardsvr32.exe y crea una cuenta denominada "tsinternetuser" y en caso ésta existiese el gusano modificará la Clave de Acceso y la cuenta será agregada al grupo local de Administradores.
El gusano también inserta copias de su código viral en forma de "hilos remotos" en los archivos EXPLORER.EXE y LSASS.EXE. Este último es un proceso de autenticación de seguridad local en servidores con tecnología NT.
Actuando como Backdoor puede ejecutar en forma remota los siguientes comandos en los equipos locales:
Para transmitir información entre el equipo infectado y el equipo remoto del atacante, usa los puertos 135 (epmap DCE endpoint resolution) y 139 (NETBIOS Session Service).
En el código del virus se puede leer esta cadena:
| MoFei version 1.0.1.0 |
Sus payloads son los siguientes:
PER ANTIVIRUS® versión 8.1 actualizado al 30 de Junio del 2003, detecta y elimina eficientemente este gusano/troyano/backdoor.
Nota: existe una diferencia de 7 horas entre Perú (-5 GMT) y España (+2 GMT)